Choć niektóre przepisy AI Act obowiązują już od 2025 roku – w tym zakazy nieakceptowalnych praktyk oraz regulacje dotyczące ogólnych modeli AI (GPAI) – to kluczowy moment dla wielu organizacji przypada na 2 sierpnia 2026 roku. Od tego dnia wszystkie podmioty działające na terenie Unii Europejskiej, które oferują lub wykorzystują systemy sztucznej inteligencji wysokiego ryzyka, muszą spełnić szczegółowe wymagania wynikające z AI Act.
Obowiązki te nie ograniczają się do działów prawnych – obejmują CISO, zespoły IT, bezpieczeństwa, compliance i zarządy. Zaniedbania mogą prowadzić do surowych sankcji: do 35 mln euro lub 7% globalnego obrotu za stosowanie zakazanych praktyk (np. manipulacja behawioralna, scoring społeczny) oraz do 15 mln euro lub 3% za inne niezgodności.
W tym artykule pokazujemy, jak osiągnąć zgodność z AI Act – z naciskiem na działania kluczowe w 2026 roku.
Czym jest AI Act i kogo dotyczy?
Czym jest AI Act?
AI Act to rozporządzenie przyjęte przez Unię Europejską w celu stworzenia jednolitych zasad dotyczących projektowania, wdrażania i nadzorowania systemów sztucznej inteligencji. Obowiązuje bezpośrednio we wszystkich państwach członkowskich – podobnie jak RODO – i obejmuje zarówno firmy działające na terenie UE, jak i te spoza niej, jeśli ich systemy AI oddziałują na użytkowników w Unii.
AI Act nie ogranicza się do klasycznych modeli AI. Obejmuje również nowoczesne systemy generatywne, agentów autonomicznych, a nawet narzędzia wykorzystywane jedynie wewnętrznie (np. do HR, finansów czy IT). W praktyce, jeśli Twoja organizacja korzysta z jakiegokolwiek rozwiązania AI – nawet eksperymentalnie – to przepisy mają zastosowanie.
Jakie są główne cele AI Act?
AI Act ma jeden nadrzędny cel – zwiększyć zaufanie do sztucznej inteligencji. Robi to poprzez konkretne wymogi dotyczące bezpieczeństwa systemów, przejrzystości ich działania oraz ochrony praw podstawowych użytkowników. W praktyce oznacza to m.in.:
- Ustanowienie jednolitych ram prawnych dla systemów AI na terenie UE – tak, aby zapobiec rozdrobnieniu przepisów i zapewnić spójne podejście w całej Unii.
- Promowanie zaufania i human-centric AI – czyli sztucznej inteligencji, która jest zrozumiała, przejrzysta i zgodna z wartościami UE.
- Ochronę przed szkodliwymi skutkami systemów AI – m.in. poprzez zakaz stosowania technik manipulacyjnych, podprogowych czy systemów scoringu społecznego.
- Wspieranie innowacji – m.in. poprzez tworzenie piaskownic regulacyjnych, czyli środowisk testowych, w których nowe systemy mogą być rozwijane pod nadzorem organów.
Co obejmują przepisy AI Act i kogo dotyczą?
Rozporządzenie AI Act obejmuje szeroki zakres podmiotów uczestniczących w cyklu życia systemów sztucznej inteligencji, niezależnie od tego, czy działają na terenie Unii Europejskiej, czy oferują swoje usługi użytkownikom w UE. Obowiązki wynikające z AI Act dotyczą w szczególności:
- Dostawców systemów AI – czyli podmiotów, które tworzą, rozwijają lub integrują modele AI.
- Użytkowników systemów AI – organizacji korzystających z AI do realizacji celów biznesowych (np. automatyzacji procesów, rekrutacji, analizy danych).
- Dystrybutorów i importerów – którzy wprowadzają systemy AI na rynek UE.
- Podmiotów w łańcuchu dostaw – które modyfikują, adaptują lub wdrażają modele AI, nawet jeśli nie są ich twórcami.
Zakres obowiązków zależy od poziomu ryzyka przypisanego danemu systemowi – im wyższe ryzyko, tym bardziej rygorystyczne wymagania w zakresie nadzoru, dokumentacji i zgodności. Szczegółowo o systemach wysokiego ryzyka przeczytasz w kolejnej części artykułu.
Checklista AI Act dla CISO:
Systemy AI wysokiego ryzyka
Harmonogram wdrażania przepisów AI Act
AI Act formalnie wszedł w życie 1 sierpnia 2024 roku, ale przepisy będą wdrażane etapami – dając organizacjom czas na przygotowanie się do zgodności i wdrożenie niezbędnych zmian w systemach AI, dokumentacji i procesach operacyjnych.
Kluczowe daty AI Act
- 2 sierpnia 2024 – AI Act wchodzi w życie. Rozpoczyna się okres przejściowy, ale jeszcze bez obowiązywania konkretnych wymagań.
- 2 lutego 2025 – wchodzą w życie zakazy tzw. nieakceptowalnych zastosowań AI (np. systemy społecznego scoringu, manipulacja behawioralna, rozpoznawanie emocji). Obowiązek wdrożenia szkoleń z zakresu AI Literacy.
- 2 sierpnia 2025 – pierwsza fala obowiązków dla dostawców modeli ogólnego przeznaczenia, w tym modeli generatywnych:
- dokumentacja techniczna,
- polityki zgodności,
- obowiązki informacyjne,
- publikacja streszczeń treści uczących,
- zgodność z przepisami dotyczącymi praw autorskich.
- 2 lutego 2026 – Komisja Europejska opublikuje wytyczne dotyczące monitorowania systemów AI po ich wprowadzeniu na rynek.
- 2 sierpnia 2026 – wchodzą w życie wymagania wobec systemów wysokiego ryzyka, określonych w załączniku III AI Act (m.in. AI w rekrutacji, kredytowaniu, opiece zdrowotnej, edukacji, infrastrukturze krytycznej, egzekwowaniu prawa). Wymagania obejmują ocenę zgodności, klasyfikację, dokumentację, rejestrację i nadzór nad systemami AI. Wraz z tą datą aktywują się również obowiązki dotyczące oznakowania systemu AI znakiem CE, sporządzenia deklaracji zgodności UE oraz jego rejestracji w unijnej bazie danych.
Co dalej?
- 2 sierpnia 2027 – przepisy obejmą także systemy wysokiego ryzyka niewymienione w załączniku III. W praktyce oznacza to, że również autorskie i niestandardowe rozwiązania – np. modele AI wykorzystywane w analizach predykcyjnych, automatyzacji procesów HR, czy zarządzaniu ryzykiem – mogą podpaść pod obowiązki AI Act, jeśli spełniają kryteria ryzyka.
- 2 sierpnia 2028 – pierwsza ocena skuteczności AI Act przez Komisję Europejską.
- 2 sierpnia 2029 – przegląd stosowania rozporządzenia, który może prowadzić do jego nowelizacji.
- 2 sierpnia 2030 – obowiązek pełnej zgodności systemów AI wysokiego ryzyka używanych przez organy administracji publicznej.
- 2 sierpnia 2031 – Komisja Europejska przedstawi raport z ogólnej oceny wdrożenia AI Act.
Dlaczego w kontekście AI Act lata 2026-2027 są kluczowe dla CISO?
To właśnie w tych dwóch latach wchodzą w życie najbardziej operacyjne obowiązki dla organizacji korzystających z AI – zarówno w odniesieniu do modeli wysokiego ryzyka z załącznika III, jak i rozwiązań niestandardowych. Firmy muszą być gotowe nie tylko na zgodność z AI Act w zakresie nowych wdrożeń, ale również na audyt i dostosowanie wszystkich istniejących systemów, które zostaną zaklasyfikowane jako systemy wysokiego ryzyka zgodnie z art. 6 ust. 1 lub są objęte załącznikiem III.
Kiedy system AI trafia do kategorii wysokiego ryzyka?
System klasyfikacji ryzyka AI
AI Act klasyfikuje systemy sztucznej inteligencji według czterech poziomów ryzyka, bazując na wpływie, jaki ich stosowanie może mieć na zdrowie, bezpieczeństwo i prawa podstawowe obywateli UE. Klasyfikacja ta determinuje zakres obowiązków organizacji wdrażających lub stosujących dany system.
Cztery poziomy ryzyka AI wg AI Act
- Zabronione zastosowania AI (Unacceptable risk)
Zakazane są systemy AI, które z definicji stanowią poważne zagrożenie dla praw i wolności człowieka – np. manipulacja behawioralna, ocenianie obywateli (social scoring), masowe rozpoznawanie emocji w miejscu pracy czy szkołach. - Wysokie ryzyko (High risk)
To systemy, które – ze względu na swój wpływ na życie jednostek – podlegają najbardziej rygorystycznym regulacjom. Obejmują one m.in. AI w rekrutacji, edukacji, ochronie zdrowia, infrastrukturze krytycznej, egzekwowaniu prawa czy kredytowaniu. - Ograniczone ryzyko (Limited risk)
Systemy AI, które nie wpływają bezpośrednio na bezpieczeństwo lub prawa użytkowników, ale wymagają przejrzystości działania. Przykład: chatboty – użytkownik musi być poinformowany, że rozmawia z AI, a nie z człowiekiem. - Minimalne lub żadne ryzyko (Minimal risk)
AI stosowana w narzędziach o charakterze czysto funkcjonalnym lub rozrywkowym – np. filtry zdjęć, rekomendacje produktów. Brak szczególnych obowiązków regulacyjnych, ale zalecane jest wdrażanie dobrych praktyk.
Bezpłatny cykl spotkań dla CISO
AI vs Cybersecurity
Jakie systemy AI są uznawane za wysokiego ryzyka?
Systemy sztucznej inteligencji klasyfikowane jako wysokiego ryzyka (high-risk AI systems) to te, które mogą realnie wpływać na bezpieczeństwo, prawa podstawowe lub życie użytkowników. AI Act szczegółowo określa, które zastosowania podlegają takiej klasyfikacji – opierając się na podejściu do ryzyka znanym z regulacji sektorowych, takim jak NIS2.
Zgodnie z Załącznikiem III do AI Act, systemy uznaje się za wysokiego ryzyka, jeśli są wykorzystywane w następujących obszarach:
- Biometria – np. zdalna identyfikacja biometryczna w przestrzeni publicznej, systemy rozpoznawania emocji, kategoryzacja na podstawie cech wrażliwych.
- Infrastruktura krytyczna – zarządzanie i obsługa systemów w energetyce, transporcie, telekomunikacji, dostawach wody, gazu, ciepła czy prądu.
- Edukacja i szkolenia zawodowe – np. systemy decydujące o przyjęciu na uczelnię, ocenianiu wyników nauki, przypisywaniu poziomu edukacji czy monitorujące przebieg egzaminów.
- Zatrudnienie i zarządzanie pracownikami – np. rekrutacja, analiza aplikacji, przydzielanie zadań, ocena efektywności i zachowań pracowników.
- Dostęp do usług publicznych i prywatnych – np. kwalifikowanie do świadczeń zdrowotnych, ocena zdolności kredytowej, wycena ryzyka w ubezpieczeniach zdrowotnych i na życie, triage w służbach ratunkowych.
- Wymiar sprawiedliwości, egzekwowanie prawa i procesy demokratyczne – np. analiza ryzyka przestępstw, ocena dowodów, narzędzia do profilowania, wsparcie sędziów w analizie prawa, systemy mogące wpływać na wynik wyborów lub referendów.
- Migracja, azyl i kontrola granic – np. systemy wspierające analizę ryzyka migracyjnego, przetwarzanie wniosków wizowych czy identyfikację osób na granicach.
Już od 2 sierpnia 2026 roku obowiązki związane z tymi systemami będą mieć zastosowanie dla organizacji wprowadzających je na rynek lub stosujących je w działalności operacyjnej. Od 2 sierpnia 2027 roku – również dla systemów, które nie zostały wprost wymienione w załączniku, ale spełniają ogólne kryteria wysokiego ryzyka określone w art. 6 ust. 1 AI Act.
Jakie obowiązki ciążą na organizacjach wdrażających systemy wysokiego ryzyka?
Organizacje, które tworzą lub wdrażają systemy AI sklasyfikowane jako wysokiego ryzyka, muszą spełnić szereg technicznych, organizacyjnych i dokumentacyjnych wymagań określonych w Rozdziale III AI Act. Celem tych obowiązków jest zapewnienie bezpieczeństwa, przejrzystości oraz zgodności z prawami podstawowymi użytkowników końcowych.
Do kluczowych obowiązków należą:
- Ocena zgodności przed wdrożeniem – każda organizacja musi przeprowadzić formalną ocenę zgodności systemu AI z wymaganiami AI Act przed jego wprowadzeniem do użytku lub na rynek. W zależności od rodzaju systemu, może to wymagać zaangażowania jednostki notyfikowanej.
- Dokumentacja techniczna i rejestracja – obowiązkowe jest przygotowanie kompletnej dokumentacji technicznej oraz rejestracja systemu w unijnej bazie danych. Dokumentacja musi obejmować m.in. informacje o danych uczących, architekturze modelu, testach i ograniczeniach.
- Zarządzanie ryzykiem – organizacja musi wdrożyć ciągły proces zarządzania ryzykiem przez cały cykl życia systemu AI, obejmujący identyfikację, analizę i minimalizację zagrożeń związanych z jego działaniem, również w warunkach rzeczywistych.
- System zarządzania jakością (QMS) – niezbędne jest wdrożenie systemu QMS, który uwzględnia specyfikę projektowania, danych, testowania, monitoringu i zgodności AI. To fundament zapewniający, że wszystkie obowiązki są realizowane systemowo.
- Jakość danych – dane wykorzystywane do trenowania i testowania AI muszą być adekwatne, reprezentatywne, rzetelne i wolne od uprzedzeń. W przypadku danych wrażliwych – dozwolona jest ich obróbka tylko przy zachowaniu rygorystycznych zabezpieczeń.
- Transparentność i informowanie użytkowników – użytkownicy końcowi muszą być jasno poinformowani, że mają do czynienia z AI, oraz znać jego funkcje, ograniczenia i sposób działania. Wymagana jest możliwość interpretacji wyników modelu.
- Nadzór człowieka i „przycisk STOP” – system musi pozostawać pod realnym nadzorem człowieka. Organizacja ma obowiązek zapewnienia możliwości interwencji oraz zatrzymania działania AI (tzw. „przycisk STOP”), aby zapobiec niekontrolowanym decyzjom lub szkodliwym skutkom.
- Monitoring po wdrożeniu i zarządzanie incydentami – AI musi być monitorowana w warunkach rzeczywistych, a organizacja powinna dysponować procedurami reagowania na poważne incydenty, w tym obowiązkiem ich zgłaszania.
- Cyberbezpieczeństwo i ochrona danych osobowych – organizacja musi zapewnić zgodność systemu z wymogami cyberbezpieczeństwa (m.in. odporność na manipulacje, ataki typu adversarial) oraz RODO i innymi przepisami ochrony danych.
Wszystkie powyższe działania muszą być udokumentowane, regularnie przeglądane i dostępne do weryfikacji przez organy nadzoru. Od sierpnia 2026 roku niespełnienie któregokolwiek z tych obowiązków może skutkować sankcjami finansowymi oraz zakazem stosowania systemu AI.
Jak przygotować organizację na AI Act? Kluczowe wskazówki dla CISO na 2026 rok
- Zidentyfikuj systemy wysokiego ryzyka – przeprowadź wewnętrzną klasyfikację opartą na kryteriach poziomu wpływu na prawa i bezpieczeństwo użytkowników oraz zgodność z wykazem zastosowań wskazanych w Załączniku III
- Zbuduj system zarządzania zgodnością (QMS) – dostosuj go do specyfiki AI. Uwzględnij projektowanie, testowanie, monitoring, aktualizacje i procedury reagowania.
- Zabezpiecz dane i modele – zadbaj o jakość i reprezentatywność danych oraz odporność systemu AI na manipulacje, błędy i ataki.
- Wdrażaj zasady human oversight – zapewnij nadzór człowieka nad decyzjami AI i możliwość natychmiastowego zatrzymania działania modelu („przycisk STOP”).
- Przygotuj dokumentację techniczną – upewnij się, że dokumentacja zawiera nie tylko parametry techniczne i logi, ale także opisy zastosowanych zabezpieczeń, możliwych scenariuszy zagrożeń oraz mechanizmów nadzoru.
- Zaprojektuj procedury monitorowania i zgłaszania incydentów – zdefiniuj jasne kryteria tego, co stanowi incydent, ustal kanały zgłaszania oraz procedury reakcji.
Podsumowanie
AI Act, czyli unijne rozporządzenie o sztucznej inteligencji, wprowadza spójne przepisy dla systemów sztucznej inteligencji wykorzystywanych na terenie Unii Europejskiej. Od sierpnia 2026 roku organizacje wdrażające systemy sztucznej inteligencji wysokiego ryzyka muszą wykazać się pełną zgodnością z nowymi regulacjami.
Przepisy AI Act obejmują m.in. ocenę zgodności, wdrożenie systemu zarządzania jakością, nadzór człowieka nad działaniem AI, transparentność modeli oraz obowiązkową dokumentację i rejestrację. Regulacja dotycząca sztucznej inteligencji przewiduje też istotne sankcje za naruszenia – dlatego każda organizacja wykorzystująca technologie AI powinna już teraz przygotować się do spełnienia obowiązków, które akt o sztucznej inteligencji ma wprowadzić.

